The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Компания Intel развивает протокол HTTPA, дополняющий HTTPS, opennews (?), 27-Окт-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


6. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  –4 +/
Сообщение от Урри (ok), 27-Окт-21, 14:21 
А не подскажет ли уважаемое коммьюнити, как можно запилить https, который не надо регулярно обслуживать ввиду всяких там истекания сроков ключей? Один раз сделал и забыл на 20 лет?

У меня есть хелловорлд, которым по rest пользуются полтора землекопа. С тотальным переходом браузеров на http мне пришлось к нему прикрутить ключи, ибо cors и вообще задолбали.
Чтобы не заморачиваться я прикрутил летсэнкрипт (вручную, через виртуалку, ибо ..л я давать рут аксес чьим-то скриптам на свой сервер). Но этот летсэнкрипт требует регулярного апдейта ключей, с регулярным же доступом под рутом, причем ручной механизм "вот это впиши вот в такой файл и мы заберем его через ваш сервер" они из тулсета выпилили).

В общем порекомендуйте дубовое решение, надежное как кирпич и требующее столько же мозгов.

Ответить | Правка | Наверх | Cообщить модератору

9. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +5 +/
Сообщение от Аноним (9), 27-Окт-21, 14:34 
Если ты это делаешь для себя, то можешь сделать самоподписанный сертификат и добавить его себе в доверенные.
Ответить | Правка | Наверх | Cообщить модератору

10. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +1 +/
Сообщение от n80 (?), 27-Окт-21, 14:34 
Доступ под рутом не требуется, строго говоря. Опять же, всяких сторонних реализаций (искать по acme tiny) пруд-пруди, можно найти достаточно простую, которую сможешь прочесть и считать доверенной.

Самое же дубовое решение — самоподписанный сертификат, который у землекопов добавляется в исключения. Альтернативное решение — не использовать https и заворачивать свои протоколы в VPN или какой-нибудь tcpcrypt. Хотя тут почему-то браузеры упоминаются, так что с этим вариантом облом.

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

12. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +/
Сообщение от Shuraemail (??), 27-Окт-21, 14:35 
Certbot либо openresty и resty-ssl
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

13. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +1 +/
Сообщение от Аноним (13), 27-Окт-21, 14:43 
Иггдрасиль
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

21. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  –5 +/
Сообщение от Ananimasss (?), 27-Окт-21, 14:58 
>вручную, через виртуалку, ибо ..л я давать рут аксес чьим-то скриптам на свой сервер)

Во фришечке прекрасно автоматизируется джейлами, удачи выйти за пределы оного.
В лiнyпс€, думается, шо аналог джейла-то таки шмогли запилить.

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

31. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  –3 +/
Сообщение от Аноним (31), 27-Окт-21, 15:36 
докер тотже джейл только на стеройдах
Ответить | Правка | Наверх | Cообщить модератору

62. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +3 +/
Сообщение от псевдонимус (?), 27-Окт-21, 19:52 
Докер это дерьмо на стероидах. Дырявое изначально. И делалось оно не для изоляции.
Ответить | Правка | Наверх | Cообщить модератору

35. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  –2 +/
Сообщение от Random (??), 27-Окт-21, 15:48 
Виртуалку для одного хоста - избыточно, хотя когда надо было сертификаты для кучи хостов получать, сам делал под это выделенную изолированную VM.
А для одного - два скрипта в кроне. Один - certbot из-под юзера certbot только обновляет сертификат и никакого самообновления, другой, из-под рута, перезапускает nginx, если сертификат свежее pid'а nginx'а. Вчера был год, как живёт на автомате.
Но дома сейчас самоподписной, к нему доверия больше.
Хотя не исключаю, что и домой certbot прикручу.
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

65. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +/
Сообщение от Урри (ok), 27-Окт-21, 20:30 
Ага. Этот вариант мне нравится.
Спасибо.
Ответить | Правка | Наверх | Cообщить модератору

90. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +/
Сообщение от Аноним (-), 28-Окт-21, 23:29 
> Но дома сейчас самоподписной, к нему доверия больше.

На деле он на столько же надёжен, как и удостоверенный, т.к. приватные ключи обоих генерируются локально и не передаются.

Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

47. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +1 +/
Сообщение от Аноним (47), 27-Окт-21, 16:50 
> Один раз сделал и забыл на 20 лет?

Ну так и было. Просто первые 20 лет уже прошли.

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

48. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +/
Сообщение от еуые (?), 27-Окт-21, 16:55 
Ну запусти его в чем-нибудь что будет ограничивать доступ к файлам кроме некоторых (например с помощью https://github.com/netblue30/firejail,  systemd вроде из коробки тоже умеет урезать возможности запущенному процессу).
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

52. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +/
Сообщение от пох. (?), 27-Окт-21, 18:39 
полтора землекопа нельзя научить пользоваться специальным браузером и поставить им какой-нибудь древний клон мазилы без идиотии с "сертификат не сертификат" ? После чего выдать себе собственной CA signed (self не поможет от cors) на 20 лет а там либо шах, либо ишак, либо тебя самого съедят негры.

Ну а если нет - добро пожаловать в клуб пользователей acme-tiny и bypass.no

Первый позволяет сделать как тебе хочется - вписать вот это в нужный файл самому и самому забрать потом ключ без ненужной автоматизации, а второй позволяет выполнять эту операцию раз в пять месяцев, а не раз в неделю.

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

53. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +1 +/
Сообщение от Аноним (53), 27-Окт-21, 18:40 
> В общем порекомендуйте дубовое решение, надежное как кирпич

Создайте свой корневой сертификат, раздайте его всем клиентам.

> и требующее столько же мозгов.

С этим хуже. Последовательность не очень сложная, но придётся немного поразбираться.

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

63. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +1 +/
Сообщение от Alex (??), 27-Окт-21, 20:05 
Баш скрипт автообновления letsencrypt сертификата напиши, чтобы он за 3 дня до истечения его обновлял. И забудь.
Про 20 лет не знаю, но на одном сервере 6 лет назад настроил скрипт и до сих пор все работает и обновляет раз в 3 месяца.

Что в скрипте написать?
Да ровно то, что ты делаешь каждый раз. Мануалов по башу полно.

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

66. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  –1 +/
Сообщение от john_erohin (?), 27-Окт-21, 20:48 
20 лет - видимо нет.
за такой срок доломают AES*, SHA* и все бернштейновкие алгоритмы.
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

72. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  –1 +/
Сообщение от john_erohin (?), 27-Окт-21, 22:16 
или вскроются бэкдоры такие, что мы сейчас и понятия не имеем.
Ответить | Правка | Наверх | Cообщить модератору

79. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +/
Сообщение от Аноним (79), 28-Окт-21, 00:27 
Конечно доломают. Они непостквантовые все. Ну кроме NTRU Prime.
Ответить | Правка | К родителю #66 | Наверх | Cообщить модератору

68. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +1 +/
Сообщение от Урри (ok), 27-Окт-21, 21:14 
Большое спасибо всем ответившим.

Опеннет помогающий!

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

69. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +/
Сообщение от шайтан (?), 27-Окт-21, 21:30 
...и исцеляющий
Ответить | Правка | Наверх | Cообщить модератору

82. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +/
Сообщение от Alex (??), 28-Окт-21, 11:23 
Если полтора землекопа из нагрузки и не хочется возиться - попробуй web server caddy
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

97. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +/
Сообщение от Урри (ok), 29-Окт-21, 15:22 
> server caddy

Звучит очень заманчиво. Спасибо, обязательно гляну.

[added]
Мил человек, спасибо! Походу это именно то, что надо.

Ответить | Правка | Наверх | Cообщить модератору

86. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  –1 +/
Сообщение от freehckemail (ok), 28-Окт-21, 15:31 
> А не подскажет ли уважаемое коммьюнити, как можно запилить https, который не надо регулярно обслуживать ввиду всяких там истекания сроков ключей? Один раз сделал и забыл на 20 лет?

5 лет тут сидишь, и до сих пор PKI не освоил.

Если тебе нужно просто сделать и забыть надолго (про 20 лет не уверен, но на годик-другой можно точно), то вот тебе дубовое решение, не требующее мозгов: просто пойди и купи сертификат.

А ерундой с виртуалками заниматься прекращай. Рут LE не нужен, если только ты не используешь standalone. Через webroot челлендж проходи, либо вообще переключись на dns.

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

96. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +/
Сообщение от Урри (ok), 29-Окт-21, 15:21 
Сложна.

Я ж не веб-программист, в гробу я видел эту всю вебню и занимаюсь ей только если совсем уж припечет (или в целях дальнейшего саморазвития).

Ответить | Правка | Наверх | Cообщить модератору

98. "Компания Intel развивает протокол HTTPA, дополняющий HTTPS"  +/
Сообщение от freehckemail (ok), 29-Окт-21, 15:23 
> Я ж не веб-программист

Это зона ответственности опсов, к веб-девелоперам отношения не имеет.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру